Использование защиты сети для предотвращения подключений к вредоносным или подозрительным сайтам

Хотите попробовать Microsoft Defender для конечной точки? Зарегистрируйтесь для получения бесплатной пробной версии.

Общие сведения о защите сети

Защита сети помогает защитить устройства, предотвращая подключения к вредоносным или подозрительным сайтам. Примерами опасных доменов являются домены, в которых размещаются фишинговые аферы, вредоносные загрузки, технические аферы или другое вредоносное содержимое. Защита сети расширяет область фильтр SmartScreen в Microsoft Defender, чтобы заблокировать весь исходящий ТРАФИК HTTP(S), который пытается подключиться к источникам с плохой репутацией (на основе домена или имени узла).

Защита сети расширяет защиту в веб-защите до уровня операционной системы и является основным компонентом для фильтрации веб-содержимого (WCF). Он предоставляет функции веб-защиты, доступные в Microsoft Edge, для других поддерживаемых браузеров и приложений, не являющихся браузерами. Защита сети также обеспечивает возможность выявления и блокировки индикаторов компрометации (IOCs) при использовании вместе с Endpoint detection and response. Например, защита сети работает с пользовательскими индикаторами для блокировки определенных доменов или имен узлов.

Просмотрите это видео, чтобы узнать, как защита сети помогает уменьшить количество атак на устройствах от фишинга, эксплойтов и другого вредоносного содержимого:

Совет

Сведения о включении защиты сети см. в статье Включение защиты сети.

Предварительные условия

Поддерживаемые операционные системы

  • Windows
  • macOS
  • Linux

Покрытие защиты сети

В следующей таблице перечислены области охвата защиты сети:

Функция Microsoft Edge Браузеры сторонних корпораций Небраузерные процессы
(например, PowerShell)
Защита от веб-угроз Должен быть включен SmartScreen Защита сети должна находиться в режиме блокировки Защита сети должна находиться в режиме блокировки
Пользовательские индикаторы Должен быть включен SmartScreen Защита сети должна находиться в режиме блокировки Защита сети должна находиться в режиме блокировки
Фильтрация веб-содержимого Должен быть включен SmartScreen Защита сети должна находиться в режиме блокировки Не поддерживается

Чтобы убедиться, что SmartScreen включен для Microsoft Edge, используйте политику Edge: SmartScreen Enabled.

Примечание.

В Windows защита сети не отслеживает Microsoft Edge. Для процессов, кроме Microsoft Edge и Internet Explorer, сценарии веб-защиты используют защиту сети для проверки и применения мер защиты. На Mac и Linux браузер Microsoft Edge интегрирует только веб-защиту от угроз. Защита сети должна быть включена в режиме блокировки для поддержки пользовательских индикаторов и фильтрации веб-содержимого в Edge и других браузерах.

Известные проблемы & ограничения

  • IP-адреса поддерживаются для всех трех протоколов (TCP, HTTP и HTTPS (TLS))
  • В пользовательских индикаторах поддерживаются только отдельные IP-адреса (без блоков CIDR или диапазонов IP-адресов).
  • URL-адреса HTTP (включая полный URL-путь) можно заблокировать для любого браузера или процесса.
  • Полные доменные имена HTTPS (FQDN) можно заблокировать в браузерах, отличных от Майкрософт (индикаторы, указывающие полный URL-путь, можно заблокировать только в Microsoft Edge).
  • Блокировка FQDN в браузерах, отличных от браузеров Microsoft, требует отключения QUIC и Encrypted Client Hello в этих браузерах.
  • Полные доменные имена, загруженные через коалесценцию подключений HTTP/2, могут быть заблокированы только в Microsoft Edge
  • Защита сети блокирует подключения на всех портах (не только 80 и 443).

Задержка может быть до двух часов (обычно меньше) между добавлением индикатора или политики и блокировкой соответствующего URL-адреса или IP-адреса.

Требования к защите сети

Для защиты сети требуются устройства под управлением одной из следующих операционных систем:

Для защиты сети также требуется Microsoft Defender антивирусная программа с включенной защитой в режиме реального времени.

Версия Windows Антивирус Microsoft Defender
Windows 10 версии 1709 или более поздней, Windows 11, Windows Server 1803 или более поздней Убедитесь, что защита в режиме реального времени Microsoft Defender Antivirus, мониторинг поведения и облачная защита включены (активны).
Windows Server 2012 R2 и Windows Server 2016 с помощью современного унифицированного решения Обновление платформы версии 4.18.2001.x.x или более поздней

Почему важна защита сети

Защита сети входит в группу сокращения направлений атак в решениях в Microsoft Defender для конечной точки. Защита сети позволяет сетевому уровню блокировать подключения к доменам и IP-адресам. По умолчанию защита сети защищает компьютеры от известных вредоносных доменов с помощью веб-канала SmartScreen, который блокирует вредоносные URL-адреса таким образом, как SmartScreen в браузере Microsoft Edge. Функциональность защиты сети может быть расширена до следующих возможностей:

Совет

Дополнительные сведения о защите сети для Windows Server, Linux, macOS и Mobile Threat Defense (MTD) см. в статье Упреждающая охота на угрозы с помощью расширенной охоты.

Блокировать атаки типа «командование и управление»

Серверы команд и управления (C2) используются для отправки команд в системы, ранее скомпрометированные вредоносными программами.

Серверы C2 можно использовать для запуска команд, которые могут:

  • Кража данных
  • Управление скомпрометированных компьютеров в ботнете
  • Нарушение работы допустимых приложений
  • Распространять вредоносные программы, например программы-вымогатели

Компонент защиты сети Defender для конечной точки идентифицирует и блокирует подключения к серверам C2, используемым для атак программ-шантажистов, с помощью таких методов, как машинное обучение и интеллектуальная идентификация индикаторов компрометации (IoC).

Защита сети: обнаружение и исправление C2

Программа-вымогатель превратилась в сложную угрозу, управляемую человеком, адаптивную и ориентированную на масштабные последствия, например на удержание активов или данных всей организации с целью получения выкупа.

Поддержка серверов команд и управления (C2) является важной частью этой эволюции программ-шантажистов, и это то, что позволяет этим атакам адаптироваться к среде, на которую они нацелены. Разрыв связи с инфраструктурой команд и управления останавливает переход атаки к следующему этапу. Дополнительные сведения об обнаружении и исправлении C2 см. в блоге Tech Community: Обнаружение и устранение атак команд и управления на сетевом уровне.

Защита сети: новые всплывающие уведомления

Новое сопоставление Категория ответа Источники
phishing Phishing SmartScreen
malicious Malicious SmartScreen
command and control C2 SmartScreen
command and control COCO SmartScreen
malicious Untrusted SmartScreen
by your IT admin CustomBlockList
by your IT admin CustomPolicy

Примечание.

customAllowList не создает уведомления на конечных точках.

Новые уведомления для определения защиты сети

Когда пользователь пытается посетить веб-сайт в среде, в которой включена защита сети, возможны три сценария, как описано в следующей таблице:

Сценарий Что происходит
URL-адрес имеет известную хорошую репутацию Пользователю разрешен доступ без препятствий, и в конечной точке не отображается всплывающее уведомление. Фактически для домена или URL-адреса задано значение Разрешено.
URL-адрес имеет неизвестную или неопределенную репутацию Доступ пользователя блокируется, но с возможностью обхода (разблокировки) блокировки. Фактически домен или URL-адрес имеет значение Аудит.
URL-адрес имеет заведомую плохую (вредоносную) репутацию Пользователю запрещен доступ. Фактически для домена или URL-адреса задано значение Блокировать.

Сценарий предупреждения

Пользователь посещает веб-сайт. Если URL-адрес имеет неизвестную или сомнительную репутацию, всплывающее уведомление предлагает пользователю следующие варианты:

  • ОК: Всплывающее уведомление закрывается (удаляется), а попытка доступа к сайту прекращается.
  • Разблокировка: пользователь имеет доступ к сайту в течение 24 часов; после чего блок снова включен. Пользователь может продолжать использовать разблокировку для доступа к сайту до тех пор, пока администратор не запретит (заблокирует) сайт, тем самым удаляя параметр Разблокировать.
  • Обратная связь: Всплывающее уведомление предоставляет пользователю ссылку для создания обращения, с помощью которого он может отправить администратору обратную связь, чтобы обосновать необходимость предоставления доступа к сайту.

Отображает уведомление о предупреждении о фишинговом содержимом для защиты сети.

Примечание.

  • На изображениях, приведённых в этой статье как для интерфейса warn, так и для интерфейса block, в качестве примера текста-заполнителя используется "URL-адрес заблокирован". В работающей среде указан фактический URL-адрес или домен.

  • Чтобы получать это уведомление, убедитесь, что параметр Файлы или действия заблокированы включен в разделе Уведомления о защите от вирусов и угроз, задав соответствующий раздел реестра:

    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Defender Security Center\Virus and threat protection\FilesBlockedNotificationDisabled = 0

    Дополнительные сведения см. в разделе Параметры приложения "Безопасность Windows".

Используйте CSP, чтобы включить Convert warn verdict to block

По умолчанию вердикты SmartScreen в отношении вредоносных сайтов вызывают предупреждение, которое пользователь может проигнорировать. Можно настроить политику так, чтобы предупреждения становились блокирующими, что предотвращает такие переопределения.

Сведения о браузерах, отличных от Edge, см. в разделе Defender CSP: Configuration/EnableConvertWarnToBlock.

Для браузеров Edge см. Политика Edge: запрещение обхода предупреждений SmartScreen.

Используйте групповую политику, чтобы включить преобразование предупреждающего вердикта в блокировку

Включив этот параметр, защита сети блокирует сетевой трафик вместо отображения предупреждения.

  1. В централизованной групповой политике откройте консоль управления групповыми политиками (GPMC) на компьютере управления групповыми политиками.

  2. В дереве консоли GPMC разверните узел «Объекты групповой политики» в лесу и домене, которые содержат объект групповой политики, который требуется изменить.

  3. Щелкните объект групповой политики правой кнопкой мыши и выберите изменить.

  4. В редакторе управления групповыми политиками перейдите в Конфигурация компьютера>Административные шаблоны>Компоненты Windows>Антивирусная программа Microsoft Defender>Система проверки сети.

  5. На панели сведений Network inspection system откройте параметр Преобразовать вердикт предупреждения в блокировку. Чтобы открыть параметр, используйте любой из следующих методов:

    • Дважды щелкните параметр.
    • Щелкните правой кнопкой мыши параметр и выберите пункт "Изменить".
    • Выберите параметр, а затем выберите Изменить действие>.
  6. В открывавшемся окне параметров нажмите кнопку "Включено" и нажмите кнопку "ОК".

Совет

Вы также можете настроить групповую политику локально на отдельных устройствах с помощью Редактора локальной групповой политики (gpedit.msc). Перейдите по тому же пути: Конфигурация компьютера>Административные шаблоны>Компоненты Windows>Антивирусная программа Microsoft Defender>.

Опыт работы с блоками

Когда пользователь посещает веб-сайт, URL-адрес которого имеет плохую репутацию, всплывающее уведомление предоставляет пользователю следующие варианты:

  • ОК: Всплывающее уведомление закрывается (убирается), а попытка доступа к сайту прекращается.
  • Обратная связь: Всплывающее уведомление содержит ссылку для отправки обращения, которую пользователь может использовать, чтобы отправить администратору обратную связь и обосновать необходимость доступа к сайту.

Отображает уведомление о блокировке известного фишингового содержимого функцией защиты сети.

Ваша команда по операциям с безопасностью может настроить уведомление , отображаемое для заблокированного подключения, с помощью сведений о вашей организации и контактных данных.

Разблокировка SmartScreen

С помощью индикаторов в Defender для конечной точки администраторы могут разрешить конечным пользователям обходить предупреждения, созданные для некоторых URL-адресов и IP-адресов. В зависимости от того, почему URL-адрес заблокирован, при обнаружении блокировки SmartScreen он может предложить пользователю возможность разблокировать сайт в течение 24 часов. В таких случаях появляется всплывающее уведомление «Безопасность Windows», в котором пользователь может выбрать Разблокировать. В таких случаях URL-адрес или IP-адрес разблокируется в течение указанного периода времени.

Уведомление Безопасности Windows о защите сети.

администраторы Microsoft Defender для конечной точки могут разблокировать любой URL-адрес на портале Microsoft Defender с помощью индикатора разрешений для IP-адресов, URL-адресов и доменов.

Защита сети SmartScreen: форма URL- и IP-адресов для настройки блокировки.

См . статью Создание индикаторов для IP-адресов и URL-адресов и доменов.

Использование защиты сети

Защита сети включена для каждого устройства, что обычно выполняется с помощью инфраструктуры управления. Сведения о поддерживаемых методах см. в разделе Включение защиты сети.

Примечание.

Microsoft Defender антивирусная программа должна быть в активном режиме, чтобы включить защиту сети.

Вы можете включить защиту сети в audit режиме или block режиме. Если вы хотите оценить влияние включения защиты сети перед фактической блокировкой IP-адресов или URL-адресов, можно включить защиту сети в режиме аудита. Режим аудита регистрирует в журнале каждый раз, когда конечные пользователи подключаются к адресу или сайту, которые в противном случае были бы заблокированы защитой сети. Чтобы обеспечить блокировку пользовательских индикаторов или категорий фильтрации веб-содержимого, защита сети должна находиться в block режиме .

Сведения о защите сети для Linux и macOS см. в следующих статьях:

Расширенная охота

Если вы используете advanced hunting для поиска событий аудита, в консоли доступна история за период до 30 дней. См . раздел Расширенная охота.

События аудита можно найти в разделе «Расширенная охота» на портале Defender for Endpoint (https://security.microsoft.com).

События аудита находятся в DeviceEvents с ActionType ExploitGuardNetworkProtectionAudited. Блоки отображаются с типом действия ActionType ExploitGuardNetworkProtectionBlocked.

Ниже приведен пример запроса для просмотра событий защиты сети для браузеров сторонних поставщиков:

DeviceEvents
|where ActionType in ('ExploitGuardNetworkProtectionAudited','ExploitGuardNetworkProtectionBlocked')

Расширенный поиск для аудита и выявления событий.

Совет

Эти записи содержат данные в столбце AdditionalFields , который предоставляет дополнительные сведения о действии, включая поля IsAudit, ResponseCategory и DisplayName.

Вот еще один пример:

DeviceEvents
|where ActionType contains "ExploitGuardNetworkProtection"
|extend ParsedFields=parse_json(AdditionalFields)
|project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, IsAudit=tostring(ParsedFields.IsAudit), ResponseCategory=tostring(ParsedFields.ResponseCategory), DisplayName=tostring(ParsedFields.DisplayName)
|sort by Timestamp desc

Категория "Ответ" указывает, что вызвало событие, как показано в следующем примере:

Категория ответа Компонент, отвечающий за событие
CustomPolicy WCF
CustomBlockList Пользовательские индикаторы
CasbPolicy Защитник для облачных приложений (Defender for Cloud Apps)
Malicious Веб-угрозы
Phishing Веб-угрозы

Дополнительные сведения см. в статье Устранение неполадок с блоками конечных точек.

Если вы используете браузер Microsoft Edge, используйте следующий запрос для событий фильтр SmartScreen в Microsoft Defender:

DeviceEvents
| where ActionType == "SmartScreenUrlWarning"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName 

Вы можете использовать результирующий список URL-адресов и IP-адресов, чтобы определить, что будет заблокировано, если на устройстве настроен режим блокировки защиты сети. Вы также можете увидеть, какие функции будут блокировать URL-адреса и IP-адреса. Просмотрите список, чтобы определить ВСЕ URL-адреса или IP-адреса, необходимые для вашей среды. Затем можно создать индикатор разрешений для этих URL-адресов или IP-адресов. Разрешить индикаторы имеют приоритет над любыми блоками. См. раздел Порядок приоритета для блоков защиты сети.

После создания индикатора разрешения для разблокировки сайта можно попытаться разрешить исходный блок следующим образом:

  • SmartScreen: сообщить о ложном срабатывании, если применимо
  • Индикатор: изменение существующего индикатора
  • MCA: проверка несанкционированного приложения
  • WCF: перекатегоризация запроса

Сведения о том, как сообщать о ложных срабатываниях в данных SmartScreen, см. в разделе Отчет о ложных срабатываниях.

Дополнительные сведения о создании собственных отчетов Power BI см. в статье Создание пользовательских отчетов с помощью Power BI.

Настройка защиты сети

Дополнительные сведения о включении защиты сети см. в разделе Включение защиты сети. Используйте групповую политику, PowerShell или поставщики служб конфигурации MDM для включения защиты сети и управления ею в вашей сети.

После включения защиты сети может потребоваться настроить сеть или брандмауэр, чтобы разрешить подключения между устройствами конечных точек и веб-службами:

  • .smartscreen.microsoft.com
  • .smartscreen-prod.microsoft.com

Необходимая конфигурация браузера

В процессах, отличных от Microsoft Edge, защита сети определяет полное доменное имя для каждого подключения HTTPS, проверяя содержимое подтверждения TLS, которое происходит после подтверждения TCP/IP. Для этого требуется, чтобы httpS-подключение использовало TCP/IP (не UDP/QUIC), а сообщение ClientHello не было зашифровано. Чтобы отключить QUIC и Encrypted Client Hello в Google Chrome, см. статьи QuicAllowed и EncryptedClientHelloEnabled. Для Mozilla Firefox см. разделы Disable EncryptedClientHello и network.http.http3.enable.

Просмотр событий защиты сети

Защита сети лучше всего работает с Microsoft Defender для конечной точки, которая предоставляет подробные отчеты в рамках сценариев исследования оповещений.

Просмотр событий защиты сети на портале Microsoft Defender

Defender for Endpoint предоставляет подробные сведения о событиях и блокировках в рамках сценариев расследования оповещений. Эти сведения можно просмотреть в портале Microsoft Defender (https://security.microsoft.com) в очереди предупреждений или с помощью функции расширенного поиска угроз. Если вы используете режим аудита, вы можете использовать расширенный поиск угроз, чтобы увидеть, как параметры функции защиты сети повлияли бы на вашу среду, если бы они были включены.

Просмотр событий защиты сети в Просмотре событий Windows

Вы можете просмотреть журнал событий Windows, чтобы просмотреть события, которые создаются, когда защита сети блокирует (или выполняет аудит) доступ к вредоносному IP-адресу или домену:

  1. Создайте XML-запрос.

  2. Нажмите OK.

    Эта процедура создает пользовательское представление, которое фильтрует только следующие события, связанные с защитой сети:

    Идентификатор события Описание
    5007 Событие при изменении параметров
    1125 Событие при срабатывании сетевой защиты в режиме аудита
    1126 Событие при срабатывании сетевой защиты в режиме блокировки

Защита сети и трехэтапное рукопожатие TCP

В случае защиты сети определение того, следует ли разрешать или блокировать доступ к сайту, производится после завершения трехстороннего подтверждения через TCP/IP. Таким образом, когда защита сети блокирует сайт, на портале Microsoft Defender в разделе DeviceNetworkEvents может отображаться тип действия ConnectionSuccess, даже если сайт был заблокирован. DeviceNetworkEvents поступают с уровня TCP, а не от средств сетевой защиты. После завершения подтверждения TCP/IP и подтверждения TLS доступ к сайту разрешается или блокируется защитой сети.

Ниже приведен пример того, как это работает.

  1. Предположим, что пользователь пытается получить доступ к веб-сайту. Сайт размещается в опасном домене, и он должен быть заблокирован сетевой защитой.

  2. Начинается трёхэтапное рукопожатие по TCP/IP. До завершения действия DeviceNetworkEvents оно регистрируется, а его ActionType указывается как ConnectionSuccess. Однако как только процесс трехстороннего подтверждения завершится, защита сети блокирует доступ к сайту. Все это происходит быстро.

  3. На портале Microsoft Defender оповещение отображается в очереди оповещений. Сведения об этом оповещении включают как DeviceNetworkEvents, так и AlertEvidence. Вы видите, что сайт был заблокирован, хотя у вас также есть элемент DeviceNetworkEvents с типом действия ConnectionSuccess.

Рекомендации по использованию виртуальных рабочих столов Windows под управлением Windows 10 Enterprise Multi-Session

Учитывая многопользовательскую природу Windows 10 Корпоративная, учитывайте следующие моменты:

  • Защита сети — это функция на уровне всего устройства, которая не может быть ориентирована на определенные сеансы пользователя.
  • Если необходимо различать группы пользователей, рассмотрите возможность создания отдельных пулов узлов и назначений Виртуального рабочего стола Windows.
  • Протестируйте защиту сети в режиме аудита, чтобы оценить ее поведение перед развертыванием.
  • Рассмотрите возможность изменения размера развертывания, если у вас есть большое количество пользователей или большое количество многопользовательских сеансов.

Альтернативный вариант защиты сети

Для Windows Server 2012 R2 и Windows Server 2016 с использованием современного унифицированного решения Windows Server версии 1803 или более поздней, а также Windows 10 Корпоративная многосеансовой версии 1909 и более поздних версий, используемых в Виртуальном рабочем столе Windows на Azure, защиту сети можно включить с помощью следующего метода:

  1. Включите защиту сети и следуйте инструкциям, чтобы применить политику.

  2. Выполните следующие команды PowerShell:

    Set-MpPreference -EnableNetworkProtection Enabled
    
    Set-MpPreference -AllowNetworkProtectionOnWinServer 1
    
    Set-MpPreference -AllowNetworkProtectionDownLevel 1
    
    Set-MpPreference -AllowDatagramProcessingOnWinServer 1
    

    Примечание.

    В зависимости от инфраструктуры, объем трафика и другие условия Set-MpPreference -AllowDatagramProcessingOnWinServer 1 могут влиять на производительность сети.

Защита сети для серверов Windows

Следующие сведения относятся к Серверам Windows.

Убедитесь, что защита сети включена

Проверьте, включена ли защита сети на локальном устройстве с помощью редактора реестра.

  1. Нажмите кнопку Пуск на панели задач и введите , regedit чтобы открыть редактор реестра.

  2. Выберите HKEY_LOCAL_MACHINE в боковом меню.

  3. Перейдите через вложенные меню в раздел Software>Policies>Microsoft>Windows Defender>Windows Exploit Guard>Network Protection.

    Если ключа нет, перейдите в раздел SOFTWARE>Microsoft>Windows Defender>Windows Exploit Guard>Network Protection.

  4. Выберите EnableNetworkProtection , чтобы просмотреть текущее состояние защиты сети на устройстве:

    • 0 = Выкл.
    • 1 = Вкл. (включено)
    • 2 = режим аудита

Дополнительные сведения см. в разделе Включение защиты сети.

Ключи реестра для защиты сети

Для Windows Server 2012 R2 и Windows Server 2016, использующих современное унифицированное решение, Windows Server версии 1803 и более поздних версий, а также Windows 10 Enterprise Multi-Session версии 1909 и более поздних версий (используемой в Windows Virtual Desktop в Azure) включите другие ключи реестра следующим образом:

  1. Перейдите в раздел HKEY_LOCAL_MACHINE>SOFTWARE>>Microsoft Windows Defender>Windows Exploit Guard>Network Protection.

  2. Настройте следующие ключи:

    • AllowNetworkProtectionOnWinServer (DWORD) имеет значение 1 (шестнадцатеричный)
    • EnableNetworkProtection (DWORD) имеет значение 1 (шестнадцатеричный)
    • (Только на Windows Server 2012 R2 и Windows Server 2016) AllowNetworkProtectionDownLevel (DWORD) имеет значение 1 (шестнадцатеричный)

    Примечание.

    В зависимости от вашей инфраструктуры, объема трафика и других условий HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>NIS>Consumers>IPS - AllowDatagramProcessingOnWinServer (dword) 1 (hex) может влиять на производительность сети.

    Дополнительные сведения см. в разделе Включение защиты сети.

Для windows Server и конфигурации windows multi-session требуется PowerShell

Для Windows Server и Windows Multi-session существуют другие элементы, которые необходимо включить с помощью командлетов PowerShell. Для Windows Server 2012 R2 и Windows Server 2016, использующих современное унифицированное решение, Windows Server версии 1803 и более поздних версий, а также Windows 10 Enterprise Multi-Session версии 1909 и более поздних версий, используемых в среде Windows Virtual Desktop в Azure, выполните следующие команды PowerShell:

Set-MpPreference -EnableNetworkProtection Enabled

Set-MpPreference -AllowNetworkProtectionOnWinServer 1

Set-MpPreference -AllowNetworkProtectionDownLevel 1

Set-MpPreference -AllowDatagramProcessingOnWinServer 1

Примечание.

В зависимости от инфраструктуры, объема трафика и других условий Set-MpPreference -AllowDatagramProcessingOnWinServer 1 может повлиять на производительность сети.

Устранение неполадок с защитой сети

Из-за среды, в которой выполняется защита сети, компонент может не обнаружить параметры прокси-сервера операционной системы. В некоторых случаях клиентам защиты сети не удается связаться с облачной службой. Чтобы устранить проблему с подключением, настройте статический прокси-сервер для Microsoft Defender антивирусной программы.

Примечание.

Зашифрованный клиент Hello и протокол QUIC не поддерживаются с функциями защиты сети. Убедитесь, что эти протоколы отключены в браузерах, как описано в разделе Требуемая конфигурация браузера выше.

Чтобы отключить QUIC во всех клиентах, можно заблокировать трафик QUIC через брандмауэр Windows.

Отключение QUIC в брандмауэре Windows

Этот метод влияет на все приложения, включая браузеры и клиентские приложения (например, Microsoft Office). В PowerShell выполните командлет New-NetFirewallRule, чтобы добавить новое правило брандмауэра, отключающее QUIC за счёт блокировки всего исходящего UDP-трафика на порт 443:

Copy
$ruleParams = @{
    DisplayName = "Block QUIC"
    Direction = "Outbound"
    Action = "Block"
    RemoteAddress = "0.0.0.0/0"
    Protocol = "UDP"
    RemotePort = 443
}
New-NetFirewallRule @ruleParams

Оптимизация производительности защиты сети

Защита сети включает оптимизацию производительности, которая позволяет block режиму асинхронно проверять долгоживущие подключения, что может обеспечить повышение производительности. Эта оптимизация также может помочь в устранении проблем совместимости приложений. Эта возможность включена по умолчанию.

Используйте CSP, чтобы включить AllowSwitchToAsyncInspection

Поставщик служб CSP Defender: Configuration/AllowSwitchToAsyncInspection

Используйте групповую политику, чтобы включить асинхронную проверку

Эта процедура позволяет повысить производительность сети, переключившись с проверки в режиме реального времени на асинхронную проверку.

  1. В централизованной групповой политике откройте консоль управления групповыми политиками (GPMC) на компьютере управления групповыми политиками.

  2. В дереве консоли GPMC разверните узел «Объекты групповой политики» в лесу и домене, которые содержат объект групповой политики, который требуется изменить.

  3. Щелкните объект групповой политики правой кнопкой мыши и выберите изменить.

  4. В редакторе управления групповыми политиками перейдите в Конфигурация компьютера>Административные шаблоны>Компоненты Windows>Антивирусная программа Microsoft Defender>Система проверки сети.

  5. В панели с деталями системы инспекции сети откройте режим «Включить асинхронную инспекцию ». Чтобы открыть параметр, используйте любой из следующих методов:

    • Дважды щелкните параметр.
    • Щелкните правой кнопкой мыши параметр и выберите пункт "Изменить".
    • Выберите параметр, а затем выберите Изменить действие>.

Совет

Вы также можете настроить групповую политику локально на отдельных устройствах с помощью Редактора локальной групповой политики (gpedit.msc). Перейдите по тому же пути: Конфигурация компьютера>Административные шаблоны>Компоненты Windows>Антивирусная программа Microsoft Defender>.

  1. В открывавшемся окне параметров нажмите кнопку "Включено" и нажмите кнопку "ОК".

Используйте PowerShell для Microsoft Defender Antivirus, чтобы включить параметр «Асинхронная проверка»

Эту возможность можно включить с помощью следующей команды PowerShell:

Set-MpPreference -AllowSwitchToAsyncInspection $true

См. также